entretenimiento

Linux: una vulnerabilidad 'copy fail' podría desestabilizar servidores

Un fallo de seguridad en el kernel de Linux, bautizado como 'Copy Fail', ha despertado la alarma entre los administradores de servidores a nivel mundial. La vulnerabilidad, identificada ayer por Xint/Theori, abre la puerta a posibles escaladas de privilegios, aunque con una limitación crucial: requiere una ejecución local.

El problema: una escritura controlada en la memoria

El fallo reside en el subsistema criptográfico del kernel, específicamente en la interfaz ‘algif_aead’, relacionada con operaciones AEAD accesibles desde el espacio de usuario. Según los investigadores, Copy Fail se basa en un error lógico en ‘authencesn’ que permite una escritura controlada de 4 bytes en la page cache – la memoria donde Linux almacena copias rápidas de archivos. Lo más inquietante es que esta alteración no modifica el archivo en disco, evitando la detección mediante comprobaciones tradicionales basadas en hashes.

Si bien la necesidad de ejecución local reduce el riesgo de ataques remotos, la vulnerabilidad es considerable, especialmente en entornos compartidos, clústeres Kubernetes, runners de GitHub Actions, GitLab o servicios cloud que ejecutan código de usuarios. La complejidad radica en que se puede convertir un acceso local limitado en una escalada a root.

¿Cómo mitigar el riesgo?

¿Cómo mitigar el riesgo?

Red Hat describe el fallo como “un problema en algif_aead causado por una operación ‘in-place’ incorrecta”. La solución principal es, sin duda, la actualización del kernel a la versión corregida por la distribución específica utilizada. No basta con revisar la versión general de Linux; es indispensable analizar los boletines de seguridad de Ubuntu, Debian, Red Hat, SUSE, Amazon Linux u otras distribuciones. Como medida temporal, se puede considerar limitar o desactivar el acceso al módulo vulnerable cuando no sea estrictamente necesario.

La gravedad de Copy Fail reside en su potencial para escalar un acceso local limitado a una vulnerabilidad crítica. La prioridad debe ser la actualización del kernel y la revisión exhaustiva de los sistemas que ejecutan código de terceros o usuarios no confiables.

Según la información disponible, el riesgo es mayor en entornos compartidos como clústeres de Kubernetes y servicios cloud que ejecutan código de usuarios. La dificultad para detectar el fallo radica en que ocurre en la page cache, no modificando los archivos físicos en el disco, por lo que las comprobaciones de integridad de archivos no revelan cambios. El antivirus tradicional se queda atrás ante esta astucia del kernel.

Claudio Valero, coordinador editorial de ADSLZone, destaca la importancia de mantener las plataformas actualizadas: “La solución temporal sería limitar o desactivar el acceso al módulo vulnerable cuando no sea necesario.”